Дата публикации: 01.09.2026

С 1 сентября 2026 года вступают в силу три приказа регуляторов и постановление Правительства. Они меняют три разные вещи: порядок взаимодействия с ГосСОПКА, правила аттестации и обозначения в приказе ФСТЭК № 117. Ниже — что именно поменялось и кого это касается на самом деле.

Формулировка «изменения для операторов ГИС», с которой чаще всего подают эту дату, сужает картину. Приказ ФСТЭК № 60 переписал сам круг адресатов Порядка аттестации, и в него попали муниципальные системы, оборонно-промышленный комплекс и операторы персональных данных вне госсектора.

Приказ ФСБ № 297: как теперь взаимодействовать с ГосСОПКА

Приказ ФСБ России от 06.08.2026 № 297 (Минюст 20.08.2026 № 87923) задаёт порядок исполнения обязанности, которую ввёл 568-ФЗ — новая часть 7 статьи 16 149-ФЗ. Адресаты: операторы государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений.

Взаимодействие идёт через НКЦКИ — подключением к его технической инфраструктуре. Ключевая деталь, которую легко пропустить: доступ к личному кабинету открывают после заключения регламента взаимодействия (пункт 4). Подключение начинается с документа, а не с настройки канала.

Сроков три, и все суточные: сообщить об инциденте — не позднее 24 часов с момента обнаружения (пункт 5); ответить на информацию НКЦКИ о готовящейся атаке — 24 часа на сведения о мерах предупреждения (пункт 9); ответить на запрос НКЦКИ — 24 часа на данные либо на мотивированное уведомление с новым сроком (пункт 10). Передачу подтверждает идентификатор инцидента в личном кабинете (пункт 6).

Приказ ФСТЭК № 60: пентест стал методом контроля

Приказ ФСТЭК России от 27.02.2026 № 60 (Минюст 24.06.2026 № 87202) меняет Порядок аттестации, утверждённый приказом № 77. Новый пункт 31.1 называет методы контроля уровня защищённости прямо: анализ уязвимостей и тестирование на проникновение. Новый пункт 16.1 вводит пентест в сами аттестационные испытания — для государственных и иных систем госорганов, ГУПов и госучреждений 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с другими системами, включая системы подрядчиков.

Изменилась и отчётность: отчёт по результатам контроля направляется во ФСТЭК не реже одного раза в три года и в течение 5 рабочих дней с даты завершения контроля (пункт 32 в новой редакции). Прежде было — раз в два года, без срока подачи.

Круг адресатов шире, чем ГИС. Обязательно Порядок применяется к государственным и муниципальным системам, включая муниципальные ИСПДн, к системам управления производством организаций ОПК и к защищаемым помещениям для конфиденциальных переговоров. Если владелец сам установил требование аттестации — ещё и к значимым объектам КИИ, к ИСПДн вне госсектора и к АСУ ТП на критически важных объектах.

Приказ ФСТЭК № 137: Пзи становится Узи

Приказ ФСТЭК России от 08.05.2026 № 137 (Минюст 10.08.2026 № 87797) правит приказ № 117. Показатель уровня зрелости теперь обозначается Узи вместо Пзи — так он и назван в методике от 07.08.2026. В пункте 35 достаточность мероприятий оценивается по показателю защищённости Кзи, а не по зрелости.

Отдельный пункт приложения вступает позже, с 1 марта 2027 года: расчёт уровня зрелости перейдёт к подрядной организации, а во ФСТЭК будет направляться только показатель защищённости.

Постановление № 1024: облако для ГИС — с условиями

568-ФЗ разрешил использовать для государственных систем облачные средства, а постановление Правительства от 18.08.2026 № 1024 задало условия. Все компоненты внешнего сервиса размещаются на территории России. Защита в сервисе должна соответствовать классу защищённости системы или превышать его. Требования к регламенту взаимодействия с поставщиком включаются в документацию о закупке и в проект контракта, а отвечают за соблюдение правил руководители организации-пользователя, а не поставщик.

Коротко: что сделать в первую очередь

  • Определите, попадаете ли вы под приказ № 297: он адресован не только операторам ГИС, но и государственным учреждениям и ГУПам.
  • Начните с регламента взаимодействия с НКЦКИ — без него личный кабинет не откроют.
  • Проверьте календарь контроля защищённости: периодичность изменилась на три года, добавился срок сдачи отчёта.
  • Сверьте обозначения в отчётных документах: с 1 сентября в приказе № 117 показатель зрелости — Узи.
  • Если планируете внешний сервис для государственной системы — сверьте его класс защищённости с классом вашей системы до закупки.

Разбор обязанности по 568-ФЗ и порядка взаимодействия — в статье о подключении ГИС к ГосСОПКА. Что изменилось в аттестации — в разборе процедуры. Как считается сам показатель и что войдёт в отчёт — в разборе оценки КЗИ и ПЗИ, а кто вообще попадает в периметр КИИ — в объяснении по 187-ФЗ.

Чем поможем по этим требованиям

Подключение к ГосСОПКА и аттестация под ключ

«Кредо-С» — лицензиат ФСТЭК России и корпоративный центр ГосСОПКА класса «Б». Поможем заключить регламент с НКЦКИ, выстроить обнаружение инцидентов и пройти аттестацию по обновлённому Порядку.

Обсудить задачу